El fallo de seguridad afectaría potencialmente a todas las versiones de Android.
Zimperium Labs ha publicado dos vulnerabilidades graves relacionadas con el motor de reproducción de ficheros multimedia (audio y video) incluido en los dispositivos Android.
Se podrían ejecutar comandos en el dispositivo de forma remota al reproducir ficheros de video (MP4) o sonido (MP3).
El fallo de seguridad reside en la librería “libutils” que pertenece al motor de reproducción multimedia Stagefright. Este fallo podría ser explotado mediante la creación de un fichero en formato MP3 o MP4 manipulado de forma maliciosa para que pudieran ejecutar comandos en el dispositivo y realizar una serie de acciones con el mismo, como resultado podrían robar datos, aumentar los privilegios aprovechando alguna otra vulnerabilidad etc. Es un problema grave.
Cómo puede ser activado el ataque?
La vulnerabilidad reside en el procesamiento de los metadatos dentro de los archivos, por lo que el darle play a la canción o vídeo lo desencadenaría. Dado que el vector de ataque principal de MMS se ha eliminado en las versiones más recientes de Hangouts y mensajero de aplicaciones de Google, el vector de ataque probable sería a través del navegador web.
- Un atacante podría intentar convencer a un usuario desprevenido a visitar una URL que apunta a un sitio Web atacante controlado (por ejemplo, móvil lanza-phishing o campañas publicitarias maliciosas)
- Un atacante en la misma red podría inyectar el exploit usando técnicas de interceptación de tráfico común (MITM) para el tráfico de red sin cifrar destinados para el navegador.
- Aplicaciones (reproductores multimedia, mensajería instantánea, etc.) que utilizan la biblioteca vulnerables.
Recomendaciones
- Descargar solo de sitios de confianza.
- Cuidado con los ficheros que nos llegan vía correo, mensajería, redes sociales de desconocidos.
- Si sospechamos de algún fichero, lo descartaremos.
- Si necesitamos reproducirlo, convertirlo primero a otro formato y luego lo pasamos a nuestro Android para reproducirlo.